Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Ajanınız sorunları araştırabilir, üretim altyapısı üzerinde eylemler gerçekleştirebilir ve ortamınızdaki hassas verilere erişebilir. Erişim denetimi kimlerin eylem isteyebileceğini, kimlerin bunları onaylayabileceğinizi ve aracının yapılandırmasını kimlerin değiştirebileceğini belirler.
Erişim denetimine genel bakış
Erişim denetimi üç katmanda çalışır:
| Katman | Denetimler | "Şurada yapılandırıldı:" |
|---|---|---|
| Kullanıcı rolleri (bu sayfa) | Kullanıcıların aracıyla yapabilecekleri | Azure IAM aracı kaynağı üzerinde |
| Çalıştırma modları | Ajanın harekete geçmeden önce sorup sormadığı | Her bir yanıt planı ve her bir zamanlanmış görev için |
| Aracı izinleri | Ajanın Azure’da erişebilecekleri; yedek olarak başkası adına (OBO) yetkilendirmesiyle | Kaynak gruplarında RBAC rolleri |
Dört yerleşik rol
| Rol | Bunu yapabilir | Yapılamaz |
|---|---|---|
| SRE Ajan Okuyucusu | İş parçacıklarını, günlükleri, olayları görüntüle | Sohbet etme, eylem isteme, herhangi bir şeyi değiştirme |
| SRE Aracısı Standart Kullanıcısı | Sohbet edin, teşhis yapın, işlem talep edin, planlanmış görevleri yönetin, bilgi belgelerini yükleyin, kod deposu bağlayıcıları ekleyin | Eylemleri onaylayın, özel ajanlar oluşturun, kaynakları silin |
| SRE Temsilcisi Yazar | Özel ajanlar oluşturun, yanıt planları oluşturun, olay yönetimini yapılandırın | Sohbet edin, eylemleri onaylayın, bilgi belgeleri yükleyin, kod deposu bağlayıcıları ekleyin, planlanmış görevler oluşturun, kaynakları silin |
| SRE Aracısı Yöneticisi | Eylemleri onaylama, bağlayıcıları yönetme, kaynakları silme | — |
Aracıyı oluşturan kullanıcı otomatik olarak SRE Aracısı Yöneticisi rolünü alır.
Caution
SRE Temsilci Yazarı rolü tek başına depo ekleyemez veya portala bilgi yükleyemez. Bu işlemler, Yazar rolünün içermediği Microsoft.App/agents/memory/write veri işlemini gerektirir. Yazar rolü threads/write özelliğini de içermez, bu nedenle Yazar sohbet edemez.
Ajanı özelleştirmek ve depoları bağlamak veya bilgi yüklemek için hem SRE Agent Standart Kullanıcı hem de SRE Ajan Yazarı atamak veya SRE Ajan Yöneticisi atanmak. Azure Sahibi ve Katkıcı rolleri bu rollerin yerini almaz çünkü SRE Ajan veri eylemlerini değil, kontrol düzlemi eylemlerini sağlarlar.
Uyarı
Ayrıca depo ve GitHub kimlik bilgisi kaynaklarını, Azure Resource Manager (ARM) uzantı yolları aracılığıyla Microsoft.App/agents/{agent}/repositories ve Microsoft.App/agents/{agent}/githubAuths altında yönetebilirsiniz. Bu yollar, Yazar rolünün içerdiği extendedAgents izinleri kullanır. Sonuç olarak, bir işlem ARM üzerinden başarılı olabilir ancak Yazar rolüne sahip bir kullanıcı için portalda başarısız olabilir. Kullanıcı desteklenen portal iş akışına ihtiyaç duyduğunda SRE Agent Standard Kullanıcısı atayın.
Kim hangi role sahip olmalıdır?
| Rol | Bağışla |
|---|---|
| SRE Ajan Okuyucusu | Denetçiler, uyumluluk ekipleri, görünürlüğe ihtiyacı olan paydaşlar |
| SRE Aracısı Standart Kullanıcısı | L1/L2 mühendisleri, ilk müdahale ekipleri, sorunları tanılayan herkes |
| SRE Temsilcisi Yazar | Özel ajanlar oluşturan SRE mühendisleri, yanıt planı yazarları, ajan davranışını özelleştiren ekip üyeleri |
| SRE Aracısı Yöneticisi | SRE yöneticileri, bulut yöneticileri, olay komutanları |
Portal izinlerini nasıl uygular?
Portal, aracıya eriştiğinizde Azure rol atamalarınızı denetler. Erişim iki düzeyde uygulanır.
Aracı erişimi yok
SRE Ajanı rol atamanız olmadığında, portalda kalkan simgesi ve Azure IAM dikey penceresini açan Access Control düğmesine sahip Erişim Gerekli ekranı gösterilir. Kaynakta Azure Sahip veya Katkıda Bulunan varsa, Yönetici rolünü otomatik olarak atamaya yönelik bir başlık teklifi de görürsünüz.
Sunucu tarafı uygulama
SRE Aracısı rolünüz varsa ancak izinlerinizin ötesinde bir eylem gerçekleştirmeye çalıştığınızda arka uç eylemi 403 hatasıyla engeller. Örneğin, bir Okuyucu mesaj gönderemez, Standart Kullanıcı özel bir ajan oluşturamaz ve bir Yazar bir eylemi onaylayamaz veya portala bir depo bağlayıcısı ekleyemez. Portal bir sayfaya yönelmenize veya bir buton seçmenize izin verebilir, ancak işlem sunucuya ulaştığında başarısız olur. 403 yanıtında boş bir gövde olabilir, bu yüzden Key Vault, ARM veya ağ sorunlarını çözmeden önce kullanıcının SRE Agent rolünü doğrulayın.
Uyarı
Bazı portal özellikleri, yazma izinlerinizin olmadığı durumlarda düğmeleri proaktif olarak devre dışı bırakır. Ancak bu, tüm özelliklerde henüz tutarlı değildir; arka uç, kullanıcı arabiriminin ne gösterdiğinden bağımsız olarak her zaman doğru izinleri zorunlu tutar.
Her rolün erişebileceği şeyler
| Alan | Reader | Standart Kullanıcı | Yazar | Administrator |
|---|---|---|---|---|
| sohbet | Konuları görüntüle (salt okunur) | Mesaj gönderme, ileti dizilerini başlatma | Konuları görüntüle (salt okunur) | Tam erişim, eylemleri onayla, konuları sil |
| Aracı Tuvali | Özel temsilcileri görüntüle | Özel temsilcileri görüntüle | Özel aracı oluşturma, düzenleme, silme | Özel aracı oluşturma, düzenleme, silme |
| Bilgi bankası | Belgelere göz atma | Belgeleri Gez + Yükle | Belgelere göz atma | Belgeleri yükle ve sil |
| Kod deposu bağlayıcıları | Bağlayıcıları görüntüleme | Bağlantı öğelerini görüntüle + ekle, düzenle | Bağlayıcıları görüntüleme | Bağlayıcı ekleme, düzenleme, silme |
| Yanıt planları | Planları görüntüleme | Planları görüntüleme | Plan oluşturma, düzenleme, silme | Plan oluşturma, düzenleme, silme |
| Yönetilen kaynaklar | Kaynakları görüntüleme | Kaynakları görüntüleme | Kaynakları görüntüleme | Kaynak ekleme, kaldırma |
| Zamanlanmış görevler | — | Görevler oluştur, düzenle, sil | — | Görevler oluştur, düzenle, sil |
| Settings | Ayarları görüntüleme | Ayarları görüntüleme | Ayarları görüntüleme | Ayarları değiştir, ajanı durdur veya sil |
Rol atayın
Rolleri Azure portalı (Access control (IAM)>Add role assignment) veya Azure CLI ile atama yapın.
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Rol adını gerektiğinde , SRE Agent Standard User, veya SRE Agent Reader ile SRE Agent Authordeğiştirin.
Ajan kaynak kimliğini bulmak için şu çalıştırın:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Roller birlikte nasıl çalışır?
| Step | Kim | Eylem |
|---|---|---|
| 1 | Mühendis (Standart Kullanıcı) | "Yapılandırma sorununu düzeltin" |
| 2 | Yazar | Yapılandırma düzeltmeleri için yanıt planı olan özel bir ajan oluşturur |
| 3 | Aracı | Bir iyileştirme planı hazırlar |
| 4 | Aracı | Eylem Yönetici onayı gerektirdiği için yürütülemez |
| 5 | Yönetici (Yönetici) | Gözden geçirmeler ve onaylar |
| 6 | Aracı | Düzeltmeyi, yönetilen kimliğini veya OBO yetkilendirmesini kullanarak yürütür |